CVE-2026-95389 в Ubuntu: SCTP dissector crash, уязвимые версии Wireshark и обновление

CVE: CVE-2026-95389
Продукт: Ubuntu
Дата публикации: 29.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,39%; процентиль 30,70%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Ubuntu OSV зафиксировала CVE-2026-95389: в Wireshark есть SCTP protocol dissector crash, который приводит к denial of service. Затронуты Ubuntu LTS от 14.04 до 26.04 с пакетом wireshark и зависимыми библиотеками. Для вызова краша достаточно направить SCTP-трафик на запущенный процесс Wireshark или tshark: права, логин и взаимодействие с пользователем не нужны.

Основные характеристики​


Риск — падение процесса Wireshark/tshark при обработке SCTP-данных. Уязвимость находится в диссекторе протокола SCTP и приводит к отказу работы программы.

  • Тип ошибки: CWE-122, buffer overflow
  • CVSS v3.1: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1, HIGH
  • Доступность: удалённый, без прав пользователя и без взаимодействия с интерфейсом
  • Эксплуатация: в переданных источниках нет подтверждения активной эксплуатации или публичного эксплойта
  • EPSS: 0,39%, процентиль 30,70%
  • Компонент: Wireshark SCTP dissector

Какие продукты и версии затронуты​


Ubuntu OSV связывает CVE-2026-95389 с пакетом wireshark и зависимыми бинарными пакетами. В записи перечислены Ubuntu LTS от 14.04 до 26.04.

  • Ubuntu:Pro:14.04:LTS — wireshark 2.6.10-1~ubuntu14.04.0~esm3 и пакеты libwireshark-data, libwireshark11, libwiretap8, libwscodecs2, libwsutil9, tshark, wireshark-common, wireshark-gtk, wireshark-qt
  • Ubuntu:Pro:16.04:LTS — wireshark 2.6.10-1~ubuntu16.04.0+esm2 и пакеты libwireshark-data, libwireshark11, libwiretap8, libwscodecs2, libwsutil9, tshark, wireshark-common, wireshark-gtk, wireshark-qt
  • Ubuntu:Pro:18.04:LTS — wireshark 2.6.10-1~ubuntu18.04.0+esm2 и пакеты libwireshark-data, libwireshark11, libwiretap8, libwscodecs2, libwsutil9, tshark, wireshark-common, wireshark-gtk, wireshark-qt
  • Ubuntu:Pro:20.04:LTS — wireshark 3.2.3-1ubuntu0.1~esm2 и пакеты libwireshark-data, libwireshark13, libwiretap10, libwsutil11, tshark, wireshark-common, wireshark-gtk, wireshark-qt
  • Ubuntu:Pro:22.04:LTS — wireshark 3.6.2-2ubuntu0.1~esm1 и пакеты libwireshark-data, libwireshark15, libwiretap12, libwsutil13, tshark, wireshark-common, wireshark-gtk, wireshark-qt
  • Ubuntu:24.04:LTS — wireshark 4.2.2-1.1build3 и пакеты libwireshark-data, libwireshark17t64, libwiretap14t64, libwsutil15t64, tshark, wireshark-common
  • Ubuntu:26.04:LTS — wireshark 4.6.4-1 и пакеты libwireshark-data, libwireshark19, libwiretap16, libwsutil17, stratoshark, tshark, wireshark-common

Официальная страница Ubuntu: CVE-2026-95389.

Причина уязвимости​


Уязвимость находится в диссекторе SCTP протокола внутри Wireshark. При обработке SCTP-данных происходит buffer overflow, что приводит к падению процесса.

Описание CVE указывает на диапазон версий Wireshark: 4.6.0–4.6.8 и 4.4.0–4.4.18. В Ubuntu OSV перечислены конкретные дистрибутивные версии пакетов, которые соответствуют этим диапазонам или содержат зависимые библиотеки.

В переданных источниках нет подробного описания конкретного поля SCTP, размера буфера или точной точки переполнения. Механика остаётся на уровне: некорректный размер или структура SCTP-сообщения вызывает переполнение в диссекторе и краш процесса.

Как работает атака​


Атака строится через сетевой тракт SCTP, который обрабатывается Wireshark или tshark. Жертва должна иметь запущенный процесс анализа трафика: GUI-приложение Wireshark, консольный tshark или сервис, использующий библиотеки Wireshark.

Атакующий направляет SCTP-пакет с параметрами, которые вызывают переполнение буфера в диссекторе. Вектор CVSS показывает удалённый доступ без прав: AV:N/AC:H/PR:N/UI:N/S:U. Для вызова краша достаточно доставить вредоносный SCTP-пакет на порт или интерфейс, где Wireshark/tshark слушает.

Результат — отказ работы процесса. Если Wireshark используется как часть мониторинга, логирования или анализа сетевого трафика, краш приводит к потере видимости и прерыванию обработки данных.

В источниках нет описания того, можно ли использовать этот краш для обхода других механизмов защиты или получения доступа к памяти. Вектор CVSS включает C:H/I:H/A:H, но это оценка потенциального воздействия при успешном срабатывании, а не подтверждённый сценарий компрометации.

Для практической проверки достаточно запустить tshark или Wireshark и направить на него SCTP-трафик. Если процесс падает — уязвимость воспроизводится.

Условия успешной эксплуатации​


Для успешной эксплуатации нужны следующие условия:

  • Запущен процесс Wireshark, tshark или другой компонент, использующий SCTP dissector
  • Атакующий может направить SCTP-трафик на этот процесс: через сеть, через монитор, через capture file или через локальный интерфейс
  • Установка уязвимой версии Wireshark из перечисленных в Ubuntu OSV версий
  • Отсутствие фильтрации SCTP-трафика на уровне сети или приложения

Вектор не требует прав пользователя, логина или взаимодействия с интерфейсом. Достаточно доступа к сетевому каналу, где обрабатывается тракт SCTP.

Если Wireshark запущен только локально и не слушает сеть, а capture file загружается вручную, атака может быть ограничена пользователем, который открывает файл. В переданных источниках нет отдельного разграничения между сетевой и локальной обработкой SCTP-данных.

Возможный сценарий атаки​


Сценарий начинается с того, что на Ubuntu-системе установлен Wireshark из списка затронутых версий.

Администратор или пользователь запускает tshark для анализа сетевого трафика. Процесс слушает интерфейс или файл capture.

Атакующий генерирует SCTP-пакет с параметрами, которые вызывают переполнение буфера в диссекторе Wireshark.

Пакет доставляется на целевой порт или интерфейс. tshark обрабатывает данные и падает.

Результат: процесс завершается с ошибкой, анализ трафика прерывается, логи могут содержать сообщение об исключении или segfault.

Если Wireshark запущен как сервис или в составе мониторинга, краш приводит к потере данных и необходимости перезапуска процесса. Повторное направление такого же пакета вызывает тот же эффект.

В источниках нет подтверждения, что после краша система остаётся уязвимой для повторного использования или что можно получить доступ к памяти процесса.

Есть ли публичный эксплойт​


В переданных источниках нет публичного эксплойта, PoC-скрипта или подтверждённой эксплуатации CVE-2026-95389.

Статус CVE в NVD — Awaiting Analysis. Это означает, что запись ещё не прошла полный анализ и может быть дополнена.

Отсутствие сведений об эксплойте не означает, что его нет. Но в предоставленных данных он не указан.

Для проверки уязвимости достаточно воспроизвести краш: запустить tshark или Wireshark с уязвимой версией и направить SCTP-трафик. Если процесс падает — уязвимость подтверждена локально.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-95389 в переданных источниках нет.

Поскольку атака приводит к крашу процесса, можно использовать общие точки контроля:

  • Внезапное завершение процесса tshark или wireshark с кодом ошибки 137/143 или segfault
  • Потоки SCTP в capture-файлах рядом с моментом падения процесса
  • Логи системного журнала: kernel: tshark[PID]: segfault at ... или аналогичные сообщения об исключении
  • Рост количества SCTP-пакетов на интерфейсе, где запущен Wireshark/tshark
  • Повторяющиеся краши после направления трафика с определёнными параметрами SCTP

Эти признаки неспецифичны: они могут появляться при других ошибках диссекторов или сетевых проблемах. Для подтверждения нужно сопоставить время падения с наличием SCTP-трафика и версией Wireshark.

Как обнаружить атаку​


Для обнаружения атаки используйте журналы процесса и сетевой мониторинг.

  • Логи tshark/wireshark: сообщения об исключении, segfault, buffer overflow или crash dump
  • Системные логи: journalctl -u tshark, journalctl -u wireshark, /var/log/syslog — поиск строк с именем процесса и ошибкой 137/143
  • NetFlow/SNMP: всплеск SCTP-трафика на интерфейсе, где запущен анализатор
  • Capture-файлы: наличие SCTP-пакетов в момент падения процесса
  • Мониторинг uptime: кратковременное завершение и перезапуск процесса Wireshark/tshark

Для проверки версии пакета используйте команды из раздела «Проверка версии». Если версия входит в диапазон 4.6.0–4.6.8 или 4.4.0–4.4.18 — система уязвима.

Если Wireshark запущен как сервис, добавьте правило алерта на падение процесса с кодом segfault и наличием SCTP-трафика в capture-файле за последние 5 минут.

Как проверить свою версию​


Проверьте версию Ubuntu и пакет wireshark.

Bash:
cat /etc/os-release
uname -r
apt-cache policy wireshark
ubuntu-security-status

Для зависимых библиотек проверьте:

Bash:
apt-cache policy libwireshark-data libwireshark11 libwiretap8 libwscodecs2 libwsutil9 tshark wireshark-common wireshark-gtk wireshark-qt

На Ubuntu 24.04 и 26.04 пакеты имеют суффиксы t64 или другие дистрибутивные метки. Проверьте точное имя через:

Bash:
dpkg -l | grep -E 'wireshark|libwiretap|libwsutil'

Если версия пакета входит в диапазон 2.6.10, 3.2.3, 3.6.2, 4.2.2 или 4.6.4 — система соответствует перечисленным в Ubuntu OSV затронутым версиям.

Для точной проверки используйте ubuntu-security-status и сравните вывод с официальной страницей CVE-2026-95389.

Исправление​


Обновите пакет wireshark и зависимые библиотеки до исправленных версий.

Bash:
apt update
apt upgrade wireshark libwireshark-data libwireshark11 libwiretap8 libwscodecs2 libwsutil9 tshark wireshark-common wireshark-gtk wireshark-qt

На Ubuntu 24.04 и 26.04 используйте точные имена пакетов из вывода dpkg -l:

Bash:
apt upgrade wireshark libwireshark-data libwireshark17t64 libwiretap14t64 libwsutil15t64 tshark wireshark-common

На Ubuntu 26.04 дополнительно проверьте stratoshark:

Bash:
apt upgrade stratoshark

После обновления перезапустите сервисы Wireshark/tshark, если они запущены как systemd-юниты.

Проверьте результат через ubuntu-security-status и убедитесь, что CVE-2026-95389 больше не отображается в списке уязвимостей.

Если обновление недоступно из репозиториев, используйте официальный пакет из Ubuntu Security или обновите систему до последней LTS-версии.

Временные меры защиты​


Пока обновление не установлено, ограничьте обработку SCTP-трафика.

  • Отключите диссектор SCTP в Wireshark: Edit → Preferences → Protocols → SCTP → Disable
  • В tshark используйте фильтр для исключения SCTP: -Y "sctp" или аналогичный фильтр, если он поддерживается версией
  • На уровне сети ограничьте SCTP-трафик к интерфейсу, где запущен Wireshark/tshark: firewall rule на порт 9/10 SCTP или IP-фильтр для доверенных источников
  • Запускайте tshark в изолированном контейнере или VM с ограниченным доступом к сети
  • Отключите автоматический анализ capture-файлов, если они не требуются
  • Переведите Wireshark/tshark в режим read-only: не открывайте capture-файлы из недоверенных источников до обновления

Эти меры снижают вероятность краша, но не устраняют уязвимость. Они работают только при том, что SCTP-трафик не обрабатывается диссектором.

Если Wireshark используется для критического мониторинга, рассмотрите временное отключение SCTP-диссектора или перенос анализа на исправленную версию.

Как проверить устранение уязвимости​


После обновления проверьте версию пакета и статус уязвимости.

Bash:
apt-cache policy wireshark
dpkg -l | grep wireshark
ubuntu-security-status

Убедитесь, что версия пакета больше не входит в диапазон 4.6.0–4.6.8 или 4.4.0–4.4.18.

Для функциональной проверки:

  • Запустите tshark с исправленной версией и направьте SCTP-трафик
  • Проверьте, что процесс не падает при обработке стандартных SCTP-пакетов
  • Сравните логи до и после обновления: segfault/exception должны отсутствовать
  • Если есть capture-файл с ранее вызывавшим краш трафиком, откройте его в исправленной версии Wireshark/tshark

Если ubuntu-security-status показывает CVE-2026-95389 как resolved — обновление установлено.

Для автоматической проверки добавьте скрипт, который запускается после каждого обновления и проверяет версию пакета через dpkg -l | grep wireshark.

Вывод​


CVE-2026-95389 в Ubuntu требует немедленного обновления Wireshark. Уязвимость позволяет вызвать краш процесса без прав пользователя и без взаимодействия с интерфейсом.

Затронуты все Ubuntu LTS от 14.04 до 26.04 с пакетами wireshark и зависимыми библиотеками. Для проверки используйте apt-cache policy wireshark и ubuntu-security-status. После обновления перезапустите сервисы и проверьте отсутствие краша при обработке SCTP-трафика.

Пока обновление не установлено, ограничьте обработку SCTP-трафика: отключите диссектор, используйте фильтр в tshark или ограничьте сетевой доступ к интерфейсу анализа. Эти меры снижают риск, но не заменяют патч.

Официальные источники​


  1. NVD — CVE-2026-95389
  2. Ubuntu OSV — CVE-2026-95389
  3. FIRST EPSS — CVE-2026-95389

История обновлений статьи​


  • 01.10.2026 — Опубликована первая версия материала.
  • 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ